Интервью
Крейг Ридделл, глобальный директор по информационной безопасности в Wallarm – Интервью

Крейг Ридделл, глобальный директор по информационной безопасности в Wallarm, является опытным руководителем в области кибербезопасности, который помогает предприятиям управлять растущими рисками, связанными с API и системами, основанными на искусственном интеллекте. В своей текущей роли он тесно сотрудничает с директорами по информационной безопасности, техническими директорами и руководителями инженерных команд, чтобы перевести реальные модели атак и сценарии злоупотребления в действенные стратегии безопасности, с сильным акцентом на наблюдаемости – понимании того, как API и системы, основанные на искусственном интеллекте, ведут себя в производстве на уровне пользователей, приложений и интеграций. Его карьера охватывает руководящие должности в области управления идентификацией и доступом, архитектуры нулевого доверия и безопасности предприятия в организациях, включая Netwrix, Kron и HP, где он реализовал крупномасштабные трансформации IAM и модернизировал框架 безопасности. Экспертиза Ридделла集中ится на новых угрозах, таких как атаки на бизнес-логику, злоупотребление API, дрейф систем искусственного интеллекта и мошенничество, с постоянным акцентом на сокращении разрыва между высокоуровневой стратегией безопасности и операционной реализацией.
Wallarm – это компания по кибербезопасности, специализирующаяся на защите API, приложений и систем, основанных на искусственном интеллекте, в современных облачных средах. Ее платформа обеспечивает непрерывное обнаружение, тестирование и реальное время защиты от угроз, таких как злоупотребление API, атаки на бизнес-логику и автоматические эксплойты, а также предлагает глубокое понимание того, как системы ведут себя в сложных инфраструктурах. Разработанная для многооблачных и облачных архитектур, Wallarm интегрируется в существующие рабочие процессы DevOps и безопасности, что позволяет организациям обнаруживать и блокировать атаки по мере их возникновения, а не после факта. Объединяя инвентаризацию API, обнаружение угроз на основе искусственного интеллекта и автоматические возможности реагирования, платформа решает растущую реальность, в которой API и системы, основанные на искусственном интеллекте, стали основной поверхностью атаки для современных цифровых бизнесов.
Вы начали свою карьеру, работая напрямую с системами и инфраструктурой, и с тех пор перешли на руководящие должности, сосредоточенные на безопасности идентификации, доступа, API и искусственного интеллекта. Какие ключевые сдвиги на этом пути привели вас к выводу, что реальный риск переместился от периметра в API и системы, управляемые машинами?
Ранее в моей карьере основное внимание уделялось защите периметра. Брандмауэры, сегментация, укрепление инфраструктуры. Эта модель работала, когда системы были более статичными и границы доверия были легче определить.
Что изменилось, так это то, как строятся приложения и взаимодействуют системы. API стали связующим звеном всего, а искусственный интеллект ускорил это еще больше. Теперь системы принимают решения, вызывают другие системы и выполняют действия в масштабе и скорости, которые не涉ивают человека в цикле.
В этот момент периметр становится менее актуальным. Реальный риск перемещается туда, где принимаются решения и выполняются действия, внутри API и рабочих процессов, управляемых машинами.
Если у вас нет видимости и контроля там, вы доверяете поведению, которое не можете полностью увидеть. Вот где появляется бизнес-риск, от финансового воздействия до непредвиденных результатов и операционных сбоев.
Вы описали кибер-рукопожатие как сломанное, имея в виду, как системы устанавливают доверие и обмениваются действиями через все более сложные цепочки API и автоматизированных процессов. Как выглядит этот разрыв в реальной среде предприятия сегодня?
В большинстве сред системам доверяют друг другу на основе идентификации и аутентификации. Токен действителен, запрос хорошо сформирован, и взаимодействие разрешено.
Проблема заключается в том, что это предполагает, что действительный равен безопасному. Это больше не так.
Мы аутентифицируем идентификацию, но не проверяем намерение. Мы проверяем доступ, но не поведение через всю цепочку.
Сервис может быть авторизован для вызова другого сервиса, который запускает действия вниз по цепочке через несколько API. Каждый шаг выглядит законным в изоляции, но на протяжении всей цепочки вы начинаете видеть непредвиденное поведение или злоупотребление логикой.
В средах, управляемых искусственным интеллектом, это усиливается. Агенты могут объединять действия и выполнять рабочие процессы без человеческого обзора.
Рукопожатие все еще происходит, но никто не спрашивает, имеет ли поведение смысл в контексте. Доверие устанавливается, но не постоянно проверяется.
Почему риск, связанный с искусственным интеллектом и API, так часто попадает между организационными границами, вместо того, чтобы быть четко принадлежащим?
Потому что системы не соответствуют тому, как структурированы организации.
DevOps владеет доставкой. Безопасность владеет политикой. Бизнес-владельцы владеют результатами. Команды данных владеют моделями. Каждая группа владеет частью, но никто не владеет системой так, как она ведет себя в производстве.
API выполняют бизнес-логику через системы. Искусственный интеллект вводит неопределенное принятие решений поверх этого. Вместе они пересекают каждую границу.
Они строятся одной командой, защищаются другой командой и потребляются третьей командой, с непоследовательным мониторингом через все это.
Пробелы, которые это создает, не являются провалами команд. Они являются провалами операционной модели, чтобы отразить, как на самом деле работают современные системы.
Какие команды обычно предполагают, что они владеют риском, связанным с искусственным интеллектом, и где находятся самые большие слепые пятна между безопасностью, DevOps и бизнес-единицами?
Команды безопасности склонны владеть риском, связанным с искусственным интеллектом, с точки зрения управления и соответствия требованиям. DevOps владеет развертыванием и надежностью. Бизнес-владельцы сосредоточены на результатах.
Слепые пятна появляются между этими областями.
Безопасность определяет, что должно произойти. DevOps обеспечивает работу системы. Бизнес фокусируется на результатах. Но очень немногие команды постоянно смотрят на то, что система на самом деле делает в реальном времени.
Этот разрыв – это то место, где живет риск, особенно когда поведение технически действительно, но контекстно неправильно.
Многие современные атаки выглядят как действительные и аутентифицированные поведения, а не как очевидные вторжения. Как организации должны переосмыслить обнаружение в этой новой реальности?
Нам нужно двигаться за пределы выявления “плохих” запросов.
Во многих случаях запрос действителен. Учетные данные законны. Вызов API ожидаем.
Что не ожидается, так это последовательность действий, объем или результат.
Обнаружение должно стать поведенческим и контекстным. Это меньше о блокировании одного запроса и больше о понимании того, как системы взаимодействуют во времени.
Подходы, которые действительно выдерживают масштаб, выходят за пределы сопоставления с образцом. Они структурируют запросы, рассматривая каждое взаимодействие как набор поведенческих токенов, а не пытаясь сопоставить с известными плохими образцами.
Это позволяет понять, как поведение эволюционирует и где оно отклоняется, даже когда все выглядит действительным на поверхности.
Если вы полагаетесь на статические правила или сигнатуры, вы пропустите большинство того, что имеет значение.
Вы подчеркнули важность наблюдаемости реального поведения. Что такое осмысленная наблюдаемость для API и систем, основанных на искусственном интеллекте, в производстве?
Осмысленная наблюдаемость – это не только журналы и метрики. Это понимание поведения в контексте.
Для API это означает полную видимость запросов и ответов, того, как используются конечные точки, и того, как взаимодействия эволюционируют во времени.
Для систем, основанных на искусственном интеллекте, это означает понимание входных данных, решений и результирующих действий.
Самое главное, это означает соединение их через системы в полные рабочие процессы, а не изолированные события.
Без этого вы работаете на предположениях о поведении системы вместо реальности.
Почему традиционные модели человеческого обзора и утверждения становятся менее эффективными в средах, управляемых машинами?
Потому что скорость и масштаб изменились.
Системы делают тысячи или миллионы вызовов в минуту, и атаки или непредвиденное поведение могут развернуться в минуты или секунды. Вы не можете реально поставить человека в цикл для каждого решения без нарушения производительности.
Системы, основанные на искусственном интеллекте, также не всегда детерминированы, что делает модели предварительного утверждения менее эффективными.
Человеческий надзор все еще имеет значение, но он должен сдвинуться от утверждения отдельных действий к определению ограничений и мониторингу результатов.
Какие наиболее распространенные операционные пробелы вы видите, когда компании пытаются защитить системы, основанные на искусственном интеллекте, используя устаревшие рамки безопасности?
Самый большой пробел – это чрезмерная зависимость от контроля во время проектирования.
Организации фокусируются на защите моделей, обзоре кода и определении политики до развертывания. Это важно, но оно предполагает, что системы будут вести себя так, как ожидается, как только они будут живы.
На самом деле системы эволюционируют. API меняются. Модели искусственного интеллекта взаимодействуют с новыми данными и рабочими процессами. Поведение меняется со временем.
Без непрерывной проверки поведения в производстве организации по сути слепы после развертывания.
Как выглядит практическая операционная модель, когда несколько заинтересованных сторон делят ответственность за риск API и искусственного интеллекта?
Это начинается с признания того, что ни одна команда не может владеть этим процессом от начала до конца.
Практическая модель определяет совместную ответственность, закрепленную вокруг общего источника истины: поведения в реальном времени.
Безопасность определяет риск и политику. Инженерия строит и эксплуатирует системы. Бизнес определяет приемлемые результаты.
Команды, которые опережают это, работают в замкнутом цикле. Непрерывное открытие, принуждение и уточнение, движимые тем, что системы на самом деле делают в производстве, а не тем, что было предположено во время проектирования.
Все заинтересованные стороны нуждаются в видимости того, как системы работают в производстве. Оттуда команды могут согласиться на то, что “хорошо” выглядит, обнаружить отклонения и отреагировать.
Сдвиг происходит от изолированного владения к скоординированной ответственности, основанной на информации о реальном времени.
Глядя вперед, ожидаете ли вы, что ответственность за безопасность станет более централизованной снова, или она продолжит фрагментироваться, поскольку системы становятся более автономными?
Ответственность останется распределенной, потому что это отражает, как строятся системы.
Что изменится, так это то, как эта ответственность координируется.
Мы увидим более унифицированные модели управления, где команды владеют своими доменами, но работают с общей видимостью и контекстом.
Организации, которые преуспеют, не будут теми, кто попытается централизовать все. Они будут теми, кто выстроит заинтересованные стороны вокруг того, как системы на самом деле ведут себя в реальном мире.
Потому что если никто не понимает поведение в реальном времени, никто真正 не владеет риском.
Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Wallarm.












